Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-20029-simulation — Dockerを使用したCVE-2025-20029のシミュレーション環境です。PoCと自動レポートを含みます。 | Kitploit
ツール/GitHubGitHub/schoi1337/cve-2025-20029-simulation
脆弱性分析ウェブアプリケーション悪用ペネトレーションテストコマンド&コントロール学習と教育ラボと実践
GitHubschoi1337/cve-2025-20029-simulation

CVE-2025-20029-simulation

Dockerを使用したCVE-2025-20029のシミュレーション環境です。PoCと自動レポートを含みます。

リポジトリを見る
341年前未レビュー
ウェブサイト

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🔐 リプレイ可能な攻撃シミュレーション – CVE-2025-20029

Docker PoC CVE License Status

⚠️ このリポジトリは、CVE-2025-20029 を安全で制御された環境でシミュレートします。
実際の F5 BIG-IP システムとやり取りしたり、本番サービスを悪用したりすることはありません。
目的は教育的なものです。脆弱性パターンを学び、ペイロードを安全にテストすることです。

🛠 CVE-2025-20029 について

CVE-2025-20029 は、F5 BIG-IP システムに影響を与える高深刻度のコマンドインジェクション脆弱性です。
問題は iControl REST API にあり、特定の構成下で認証されたユーザーが /mgmt/tm/util/bash エンドポイントを介して任意のシステムコマンドを実行できます。

  • 影響: ルート権限でのリモートコード実行 (RCE)
  • 認証要件: あり(標準ユーザーで十分)
  • CVSS v3.1 スコア: 8.8
  • 攻撃ベクトル: 細工された JSON ペイロードを iControl REST に HTTP POST で送信

このシミュレーションは、制御されたコンテナ化環境で脆弱性がどのように悪用されるかを示しています。

🧪 エクスプロイトスクリプトの概要

exploit/exploit.py スクリプトは、脆弱な F5 BIG-IP エンドポイント /mgmt/tm/util/bash に対して細工された JSON ペイロードを送信することで、リモートコード実行シナリオをシミュレートします。

主な機能:

  • {"command": "id"} のような JSON ペイロードを含む POST リクエストを送信
  • ユーザー入力がそのまま bash に渡される現実世界の誤設定をエミュレート
  • サーバーからの応答を表示して実行を確認

このスクリプトは意図的に最小限にすることで、エクスプロイトの経路を透明かつ簡単に変更可能にしています。
テスト、攻撃ベクトルの再現、トレーニングラボへの組み込みに最適です。

🧯 PoC の制限事項

このプロジェクトでは以下のことは行いません:

  • 実際の脆弱な F5 コードベースを含める
  • 実際のインフラストラクチャへの安全でない、または許可されていないアクセスを使用する
  • CVE-2025-20029 の正確なシリアル化の脆弱性を再現する

代わりに、以下に焦点を当てています:

  • 攻撃ロジックの理解
  • 侵害後の動作の安全な再現
  • このような攻撃がどのように構成されているかを他の人に教えること

🐳 機能

  • Docker コンテナ化ラボでの再現可能な PoC
  • ワンコマンドでの再実行 (replay.sh)
  • 自動生成レポート (report.md)
  • meta.yaml による CVSS/メタデータタグ付け

🖥️ 使用方法

1. 前提条件

  • Docker + Docker Compose
  • Python 3.8+

2. シミュレーションの実行

root@kitploit:~
cd CVE-2025-20029

# スクリプトを実行可能にする
chmod +x replay.sh

# エクスプロイトを実行 + Markdown レポートを生成
sudo ./replay.sh

screenshot

📁 ディレクトリ構成

root@kitploit:~
.
├── app.py               # 脆弱なエンドポイントをシミュレートする Flask モックアプリ
├── Dockerfile
├── docker-compose.yml
├── replay.sh
├── report.md /         # 自動生成レポート
├── exploit/
│   └── exploit.py
├── logs/
│   └── run1.log
├── meta.yaml
├── detection.md
├── remediation.md
├── utils/
│   ├── report_generator.py

📄 メタデータ

CVE: CVE-2025-20029

  • 重大度: 高
  • CVSS: 8.8
  • タグ: command-injection, rest-api, auth-required
  • 安全に実行可能? ✅ はい — Docker で完全に隔離されています。

📚 PoC リファレンス

このシミュレーションは、CVE-2025-20029 に関する公開研究に触発されました:

  • 🔗 CyberSecurityNews – F5 BIG-IP CVE-2025-20029 の PoC エクスプロイト公開

💡 注意 ここでの実装は本番環境の逐語的なコピーではなく、Flask と Docker を使用して脆弱性の核心ロジックを安全にデモンストレーションするための最小限の教育的モックアップです。

ツールをダウンロード